LG 開口否認,用詞是「並非事實」
LG 回覆《The Register》查詢表示,近日發布的影片所作出的指控並非事實。該公司指,旗下電視只有兩種情況會處理語音資料:用戶按住遙控器的語音鍵,或者在自行啟用遠場語音識別功能之後說出「Hi LG」一類喚醒詞。除此以外,電視不會收集或錄下環境對話。
否認的同時,承認了另一半
不過,LG 在同一份回應中承認,旗下電視確實會掃描家用網絡上的其他裝置,並形容這是現代智能電視的標準行為。至於透過 HDMI 分析畫面內容,該公司指只在用戶啟用個人化廣告或推薦功能之後才會運作。被否認的是待機偷聽,被承認的是掃描與內容識別,兩者並不是同一件事。
那段待機錄音,是研究員自己攻進去做的
翻查 Gamers Nexus 的示範內容,影片中熒幕關着仍在收音的一段,是研究團隊在一部 LG G5 上做的概念驗證:他們先取得電視的遠端控制權,令機件在熒幕關閉、網線拔掉的情況下錄下房間聲音並暫存於機內,待網絡重新接上後再把檔案傳走。主持人 Steve Burke 在片中亦說明,那段錄音正被一個擁有電視遠端存取權的人儲起,並且是透過漏洞取走。

受控測試,不是野外發生的攻擊
Gamers Nexus 同時披露,團隊在 webOS 找到可讓攻擊者遠端執行程式碼的漏洞,現正循責任披露程序處理,細節未公開。該段示範說明的是漏洞一旦被利用可以做到甚麼,而不是零售機款開箱後的預設行為。這正是雙方各執一詞卻可以同時成立的位置:LG 否認的是產品設計,研究員展示的是攻擊者能做到的事。

掃描的範圍列得很細
據 Gamers Nexus 公布的封包分析,電視會記錄 IP 位址、位置資料,以及附近 Wi-Fi 網絡的名稱、訊號強度與頻道編號,並列出同一網絡上未與電視配對的裝置,當中包括智能手機、手錶、路由器、恆溫器、空氣清新機、伺服器管理控制器及個人電腦。團隊指,部分資料流向 LG 旗下的聯網電視廣告業務 LG Ad Solutions。
監管的問題落在同意上
至於合規,歐盟的 GDPR 與 ePrivacy 規則要求這類處理必須先取得同意。自動內容識別(ACR,即分析用戶正在觀看甚麼畫面的技術)本身並非 LG 獨有,幾乎每一家智能電視廠商都在用,爭議因此不只針對一個品牌。資料顯示,ACR 的行為本來就因地而異,部分服務在英國並不啟用,意味在其他市場開啟與否是廠商自己的政策選擇。
二點一六億這個數字要看清楚
翻查資料,Gamers Nexus 的調查歷時逾 500 小時,開支約 7 萬美元,與 YouTube 頻道 Level1Techs 及獨立保安研究員合作,測試對象是從零售通路買回來的 LG OLED 電視,包括旗艦機款 G5。至於在社交平台廣傳的 2.16 億部,是 LG 自行公布的智能電視全球累計銷量,並非今次認定受影響的機款數目。
來源
- LG accused of 'egregious invasion of privacy' over TV data collection(The Register,最早刊出 LG 回應)
- LG's denial confirms the part that applies to every smart TV(The Next Web)




No comments yet
提交留言即表示你已閱讀我們的私隱政策。